Havenlon|AI 时代的执行安全语言体系(七一):Agent 身份、意图、权力、上下文风险
Working Draft · AI Era Execution Security LanguageThis article is part of the Havenlon Execution Security Language project.The terminology and definitions presented here describe the currentworking draft and may evolve as the discipline matures.AI 时代执行安全语言体系工作草案本系列旨在建立 AI 时代执行安全的共同语言。本文中的术语与定义代表当前工作草案将随着理论研究、工程实践和社区讨论持续修订14. Agent Authority智能体权力一句话定义智能体权力是 Agent 能够提出、选择、请求或实际触发动作的能力范围。严格定义Agent Authority 必须拆分为提议权读取权规划权工具选择权工具请求权有限自主执行权治理参与权恢复权。这些权力不能混为一体。例如一个 Agent 可以读取告警生成修复方案提议重启服务但不一定有权直接重启生产集群修改管理员权限关闭安全控制增加自己的工具权限。上位概念Execution AuthorityDelegated Authority下位概念Agent Proposal AuthorityAgent Tool AuthorityAgent Execution AuthorityAgent Governance AuthorityAgent Recovery Authority相关概念Tool PermissionDelegated ExecutionNo Unilateral Catastrophic AuthorityAuthority InheritanceScope Limit权力边界Agent 权力必须是有限、可撤销、不可自动扩张且不可无条件传递的。约束机制权力拆分最小权限非传递授权时间限制对象限制高风险转治理权力变更留证。结果目标让 Agent 能够完成任务但无法将任务能力扩张为系统主权。在 Havenlon 中Agent 默认拥有 Proposer 权力只有低风险预授权槽位提供有限执行能力。15. Agent Identity智能体身份一句话定义智能体身份是用于区分某个 Agent 实例、角色、模型、部署环境和权限主体的可验证身份。严格定义Agent Identity 可以包含agent_idagent typemodel versiondeploymentownerorganizationrolecredentialtool scoperuntime environmentcurrent policylifecycle state。系统必须区分用户身份Agent 身份代表用户行动的委托关系Agent 使用的服务账户工具底层凭证。不能把 Agent 的所有动作都归因于拥有者本人。上位概念IdentityMachine Identity下位概念Agent Instance IdentityAgent Role IdentityModel IdentityRuntime IdentityDelegated Agent Identity相关概念Agent AuthorityIntent OriginService AccountDevice IdentityEvidence Chain权力边界Agent 不能使用用户或管理员的长期身份直接执行所有动作也不能在多个 Agent 之间共享不可区分的凭证。约束机制独立凭证Agent ID工作负载身份短期 Token工具作用域实例证据权限撤销。结果目标让每个机器发起动作能够追溯到具体 Agent而不是只显示“系统执行”。在 Havenlon 中Agent Identity 进入 Proposal Evidence并与委托者身份和 Execution Intent 分开记录。16. Agent Intent智能体意图一句话定义智能体意图是 Agent 根据目标和上下文生成的、希望系统执行的结构化动作表达。严格定义Agent Intent 必须与以下内容区分用户原始目标Agent 对目标的解释当前上下文Tool Call最终 Payload。例如用户目标可能是解决这个客户问题。Agent Intent 可能被具体化为向客户账户退款 500 元。随后 Tool Payload 可能是refund(account_x, amount500)安全系统必须验证Agent 的具体化是否合理金额是否符合授权对象是否正确当前上下文是否完整是否需要人工确认最终 Payload 是否仍等于该 Intent。上位概念Execution IntentMachine-Initiated Intent下位概念Agent-Proposed IntentAgent-Derived IntentAgent-Revised IntentMulti-Agent Intent相关概念Human IntentIntent DriftContext InjectionTool CallingIntent Binding权力边界Agent 对用户目标的解释不能自动成为不可逆执行事实。约束机制Intent 结构化目标来源引用语义摘要金额与对象显式化IntentHash高风险重新确认最终绑定。结果目标把模型的开放式推理结果收敛为可验证、可审批和可拒绝的具体动作。在 Havenlon 中Agent 输出必须先转换为标准 Execution Intent不能把自然语言推理直接送给 Executor。17. Agent Hallucination智能体幻觉一句话定义智能体幻觉是 Agent 生成了不受事实支持、错误、不完整或虚构的判断、参数、状态或行动依据。严格定义Agent Hallucination 可能影响对象金额时间身份工具能力系统状态执行结果Policy用户授权外部事实。在纯内容场景中幻觉可能产生错误回答。在执行场景中幻觉可能变成错误 Tool Call错误参数错误目标不必要执行重复执行虚假成功判断错误恢复动作。上位概念Model ErrorAgent Risk下位概念Parameter HallucinationState HallucinationPermission HallucinationTool HallucinationResult Hallucination相关概念Semantic GapTool MisuseFinal RevalidationFact SourceExecution Drift权力边界模型输出不能被视为事实来源也不能因为置信表达强烈而获得执行资格。约束机制外部事实验证结构化字段对象白名单参数上限Tool Schema独立 Policy执行前重新验证。结果目标让模型错误停留在候选判断阶段而不是直接成为现实动作。在 Havenlon 中Agent 的判断只作为 Proposal 输入事实和执行条件由独立系统重新验证。18. Prompt Injection提示注入一句话定义提示注入是攻击者通过输入内容影响 Agent 的指令理解、目标优先级、工具选择或执行行为的攻击方式。严格定义Prompt Injection 可以来自用户输入网页邮件文件数据库内容工具返回其他 Agent长期记忆RAG 文档外部 API。攻击内容可能诱导 Agent忽略系统指令泄露信息调用高风险工具修改执行目标扩大作用域伪造审批隐藏行为执行攻击者指定动作。Prompt Injection 的核心危险不是“模型被说服”而是被污染内容是否能够穿过 Agent获得真实执行能力。上位概念Adversarial InputContext Attack下位概念Direct Prompt InjectionIndirect Prompt InjectionTool-Result InjectionMemory InjectionCross-Agent Injection相关概念Context InjectionTool MisusePolluted IntentLegitimate-Path AbuseTool Execution Boundary权力边界外部文本不能因为进入 Agent 上下文就自动改变执行 Policy、工具权限或治理状态。约束机制内容与指令分离不信任外部上下文工具权限外置高风险 Intent 显式化独立审批Payload Binding最终硬件拒绝。结果目标让提示注入最多影响 Agent 的候选输出不能直接继承成最终执行权。在 Havenlon 中即使 Agent 被注入并生成恶意 Tool Call最终仍需经过独立 Execution Intent、Policy 和本地执行边界。19. Context Injection上下文注入一句话定义上下文注入是攻击者或异常系统将误导性、伪造、过期或恶意信息加入 Agent 上下文从而改变其判断和执行计划。严格定义Context Injection 比 Prompt Injection 更广。它可以包括伪造业务状态污染记忆修改检索结果插入虚假审批返回恶意工具结果提供过期 Policy伪造用户意图隐藏关键限制篡改历史事件。Agent 可能并未违反任何显式提示却基于错误上下文得出危险结论。上位概念Context PollutionAdversarial Context下位概念Memory InjectionRAG InjectionTool Output InjectionState InjectionIdentity Context Injection相关概念Polluted ContextAgent IntentContext IntegrityPrompt InjectionFact Source权力边界Agent 上下文不能作为治理、Policy、身份和执行事实的唯一来源。约束机制来源标记数据签名事实分层新鲜度多源核验Context Binding最终本地状态。结果目标阻止被污染的上下文直接决定不可逆执行。在 Havenlon 中关键治理、Policy 和执行状态从受验证来源读取而不是只相信 Agent 当前上下文。

相关新闻

朝阳市锦艺宫月子中心实践经验分享

朝阳市锦艺宫月子中心实践经验分享

行业痛点分析在当前朝阳市的月子中心领域,技术和服务面临着多重挑战。首先,护理人员的专业性和稳定性是关键问题之一,由于缺乏系统化的培训和高流动性,导致服务质量和专业性难以保证。其次,针对早产儿、低体重儿等特殊…

2026/9/24 6:00:40 阅读更多 →
RS-485总线技术详解:从差分信号原理到工业网络实战部署

RS-485总线技术详解:从差分信号原理到工业网络实战部署

1. 从“单打独斗”到“一呼百应”:为什么我们需要RS-485?在工业自动化、楼宇控制、安防监控这些领域里,你经常会遇到一个场景:一个“大脑”(比如一台工控机或PLC)需要同时和几十个、甚至上百个“手脚”&…

2026/9/27 2:52:54 阅读更多 →
Mathpix OCR工具:从安装配置到高效识别数学公式与表格的完整指南

Mathpix OCR工具:从安装配置到高效识别数学公式与表格的完整指南

1. 项目概述:为什么我们需要Mathpix?如果你经常需要处理数学公式、物理方程或者化学结构式,并且厌倦了在LaTeX编辑器里一个符号一个符号地敲代码,那么Mathpix对你来说,可能是一个改变工作流的“神器”。我第一次接触Ma…

2026/9/26 15:43:26 阅读更多 →

最新新闻

Madeira 跨架构运行环境:FEX-Emu + Wine + DXMT 技术栈解析

Madeira 跨架构运行环境:FEX-Emu + Wine + DXMT 技术栈解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/1 20:25:43 阅读更多 →
ESP32-P4NRW32X:乐鑫首颗工业级RISC-V MCU深度解析

ESP32-P4NRW32X:乐鑫首颗工业级RISC-V MCU深度解析

1. 这不是一块普通开发板:ESP32-P4NRW32X到底是什么?你刷到“ESP32-P4NRW32X”这个型号时,第一反应可能是——这串字符像一串加密代码,不像ESP32-S3或ESP32-C3那样有明确的命名逻辑。它既不是乐鑫官方公开文档里高频出现的主力型号…

2026/10/1 20:25:43 阅读更多 →
OpenClaw进阶:优化设定与对话,把每个token花在刀刃上

OpenClaw进阶:优化设定与对话,把每个token花在刀刃上

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/1 20:25:43 阅读更多 →
从人工同步到自动闭环:跨 Java/.NET 代码转换工具的工程化实践与 TaoToken 统一接入

从人工同步到自动闭环:跨 Java/.NET 代码转换工具的工程化实践与 TaoToken 统一接入

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/1 20:25:43 阅读更多 →
2026年AI编程工具终极对决:Cursor vs Windsurf vs Claude Code,谁才是真正的代码之王?TaoToken统一Key实测

2026年AI编程工具终极对决:Cursor vs Windsurf vs Claude Code,谁才是真正的代码之王?TaoToken统一Key实测

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/1 20:25:43 阅读更多 →
Trivy 0.70.0 Windows x64 安装包下载:扫描工具 ZIP 与数据库准备

Trivy 0.70.0 Windows x64 安装包下载:扫描工具 ZIP 与数据库准备

Trivy 0.70.0 Windows x64 下载入口 入口会先显示草料跳转提示页,确认目标是夸克网盘后点击“继续访问”。本文整理的是 0.70.0 固定旧版本,适合需要该版本的用户,不代表当前最新版。 下载前核对文件 文件名:trivy_0.70.0_wind…

2026/10/1 20:24:42 阅读更多 →

日新闻

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/1 0:00:30 阅读更多 →
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/1 0:00:30 阅读更多 →
黑夜航拍船只数据集训练YOLOV5模型全流程解析

黑夜航拍船只数据集训练YOLOV5模型全流程解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/1 1:01:17 阅读更多 →

周新闻

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解 【免费下载链接】spirula-studio Cross-vendor 3D Gaussian Splatting trainer - video to splat to mesh, Vulkan or CUDA. 项目地址: https://gitcode.com/GitHub_Trending/sp/spirula-studio Sp…

2026/10/1 19:40:48 阅读更多 →
SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南 模板网站太丑不够用?别急着加滤镜,那是治标不治本。很多老板盯着后台流量掉得眼红,却还在纠结首页Banner的圆角是不是3像素。这就像穿着西装去挖土,姿势不对,努力白费。我整理这份 速查手册…

2026/10/1 19:41:40 阅读更多 →
FireRed-OpenStoryline少样本仿写深度解析:AI Agent如何复刻你的独特文案风格与节奏

FireRed-OpenStoryline少样本仿写深度解析:AI Agent如何复刻你的独特文案风格与节奏

FireRed-OpenStoryline少样本仿写深度解析:AI Agent如何复刻你的独特文案风格与节奏 【免费下载链接】FireRed-OpenStoryline FireRed-OpenStoryline is an AI video editing agent that transforms manual editing into intention-driven directing through natural language …

2026/10/1 20:05:24 阅读更多 →

月新闻

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/1 0:00:30 阅读更多 →
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/1 0:00:30 阅读更多 →
黑夜航拍船只数据集训练YOLOV5模型全流程解析

黑夜航拍船只数据集训练YOLOV5模型全流程解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/1 1:01:17 阅读更多 →